ABD Sağlık ve İnsan Hizmetleri Bakanlığı’na sunulan güncellenmiş bilgilere göre, Medical Computer Business Services (MCBS) hedef alınan bir siber saldırıdan 1,2 milyondan fazla kişi etkilendi. Başvuruda, 1.261.464 kişinin etkilendiği belirtiliyor ve bu, şirketin geçen ay olayı açıklamasından sonra ihlalın büyüklüğüne dair ilk resmi tahmini sunuyor.
MCBS, Augusta, Georgia merkezli bir tıbbi faturalama ve uygulama yönetimi şirketidir. Sağlık kuruluşlarına faturalandırma, kodlama, finansal ve idari hizmetler sunar; sağlık hizmeti doğrudan sağlamak yerine sağlık hizmeti sağlayıcıları adına hasta bilgilerini işler.
Şirketin ihlal bildirimine göre, 22 Eylül ile 26 Eylül 2025 arasında yetkisiz bir taraf ağına erişmiştir. MCBS, olanları belirlemek için adli bir soruşturma başlattı ve incelemesini 28 Mayıs 2026’da tamamladı.
Soruşturma, ortaya çıkan bilgilerin bireylerden bireye değiştiğini ortaya koydu. Etkilenen kişiye bağlı olarak, tehlikeye giren veriler isimler, ev adresleri, Sosyal Güvenlik numaraları, doğum tarihleri, sağlık sigortası poliçe numaraları, lehtar tanımlayıcıları, abone kimlik numaraları, tıbbi geçmiş, tedavi detayları, tanı bilgileri ve fiziksel veya zihinsel sağlık durumlarıyla ilgili bilgileri içerebilir.
MCBS, hasta bilgilerini iş ortağı olarak ele aldığı birkaç sağlık hizmeti sağlayıcısını tespit etti. Bu kuruluşlar arasında South Georgia Radiology Consultants, SkinPath Solutions, Stephen W. Brown ve Radiology Associates bulunmaktadır. Şirket, sunduğu hizmetlere bağlı olarak ek kapsam alan kuruluşların da dahil olabileceğini belirtti.
Şirket, potansiyel olarak etkilenen bireyleri kimlik hırsızlığı riskini azaltmak için adımlar atmaya teşvik ediyor. Önerilen önlemler arasında kredi dosyalarına dolandırıcılık uyarısı konması, kredi dondurulmasını değerlendirmek ve hesapların şüpheli faaliyetler için izlenmesi yer alıyor. Georgia’da sağlık hizmeti alan hastalara, bilgilerinin MCBS tarafından işlenip işlenmediğini ve etkilenip etkilenmediklerini öğrenmek için sağlık hizmeti sağlayıcılarıyla iletişime geçmeleri tavsiye edilir.
Ayrıca, fidye yazılımı grubu PEAR (Pure Extraction and Ransom) bu müdahalenin sorumluluğunu üstlendi. Grubun veri sızıntısı sitesindeki paylaşımına göre, MCBS sistemlerinden yaklaşık 3,3 terabayt bilgi sızdırdığı iddia ediliyor. MCBS bu iddiayı doğrulamadı ve bağımsız olarak doğrulanmadı.
Fidye yazılımı grubu, çalınan dosyaların insan kaynakları kayıtları, ödeme bilgileri, iç iş belgeleri, e-posta yazışmaları ve şirket veritabanlarının hasta bilgilerinin yanı sıra yer aldığını iddia ediyor. MCBS, hasta ve sağlık hizmetleriyle ilgili bilgilerin açığa çıktığını doğruladı ancak bu ek iddiaları doğrulamadı veya saldırganların ağına nasıl eriştiğini açıklamadı.
Şirket, fidye talebi alınıp alınmadığını açıklamadı. Olayla ilgili soruşturmasını tamamladı, ancak PEAR fidye yazılımı grubunun çalındığı iddia edilen verilerin kapsamına dair iddiaları hâlâ doğrulanmamış.